Board não decide investir em segurança por medo — decide por número. Guia para CISO ou CTO apresentar risco de forma quantitativa, com o slide padrão que funciona, os erros que perdem a sala e o que responder quando questionam.
Cinco minutos com o board por trimestre. Se você usa esses 5 minutos pra falar de "aumento de ameaças" e "importância de segurança", perdeu a chance. Este guia é o formato que funciona.
O que o board quer saber
3 perguntas:
- Estamos mais ou menos expostos que trimestre passado?
- O que sabemos que precisa ser resolvido?
- Onde está o gap entre nosso perfil de risco e nosso perfil de investimento?
Board não quer história técnica de ataque nem lista de CVE. Quer painel de operação.
O slide padrão de 1 página
Título: Painel de risco de segurança — Q3 2026
Corpo dividido em 4 quadrantes:
Quadrante 1: score de exposição
Número único, comparável ao trimestre anterior.
Exemplo: Score de exposição: 68/100 (Q2: 74).
Metodologia numa nota de rodapé — mas o board olha o número.
Quadrante 2: incidentes trimestre
- Reportáveis à ANPD: 0
- Não-reportáveis mas relevantes: 2
- Detectados por monitoramento (antes de dano): 8
- Sem sequência: todos.
Zero incidente reportável é a métrica que importa.
Quadrante 3: mitigações do trimestre
3-5 bullets do que foi corrigido:
- Rate limit em rotas públicas (elimina D-o-S por API).
- CSP com nonce (reduz risco de XSS armazenado).
- Rotação de secrets automatizada.
Não descreve tudo. Descreve o que importa.
Quadrante 4: gap declarado
Investindo abaixo do perfil de risco em:
- Segregação de ambientes (dev com dado real de prod).
- Off-boarding automatizado (revogar acessos em < 24h).
Recomendação: aprovar R$ 80k adicional pra 2 projetos acima. ROI esperado: R$ 400-800k em risco reduzido.
Regras de forma
- Uma página máximo.
- Números > adjetivos.
- Comparação com trimestre anterior.
- Uma decisão explícita pedida.
Como responder as 3 perguntas típicas do board
"Isso é normal para nosso setor?"
Traga benchmark. "Empresas comparáveis reportam score médio de 55-75. Estamos em 68, alinhado com padrão."
"O que aconteceria se ignorássemos essa recomendação?"
"Score subiria pra ~75 no próximo trimestre. Chance de incidente reportável passaria de 11% para 18%. Custo esperado adicional: R$ 400k."
"Quanto tempo até estarmos 'seguros'?"
"Não existe 'seguro'. Existe 'perfil de risco alinhado com apetite do board'. Estamos alinhados. Manter."
Erros que perdem a sala
- FUD: "Se não fizermos isso, seremos hackeados." Board fecha.
- Detalhe técnico: "Precisamos migrar de SHA-1 para SHA-256." Board não decide isso.
- Lista sem prioridade: 30 tickets no slide. Board pede prioridade.
- Sem número: "Aumento de risco." Board pede quanto.
- Sem pedido: Reportar sem pedir decisão. Board não gosta.
O que faz o board investir
- Comparativo com pares do setor.
- Alinhamento com risco reputacional já entendido pelo board.
- Vinculação com decisão comercial (deal enterprise perdeu por segurança?).
- Métrica que board consegue acompanhar entre reuniões.
O padrão que funciona em empresa média
- Score único de exposição atualizado trimestralmente.
- Zero incidente reportável como estrela do relatório.
- Recomendação de investimento com ROI declarado.
- 1 página, 5 minutos.
TL;DR
- Board quer 3 respostas, não história.
- 1 slide, 4 quadrantes: score, incidentes, mitigações, gap.
- Números > adjetivos.
- Pedido claro no fim.
A Varredura fornece score contínuo que alimenta o slide. Ver como.
Sua app em produção passa por essa análise?
Rode uma varredura autônoma em ~60 segundos. Sem cadastro.